IDS中告警关联分析引擎的研究

来源 :湖南大学 | 被引量 : 0次 | 上传用户:jxsdvc6
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
互联网为信息共享和交互提供了极大的便利,但随之而来的网络安全问题也日益明显。作为一种主动的信息安全保障措施,入侵检测已经与诸如加密认证和访问控制等基于防御的安全机制一起成为保护网络免受恶意攻击的第二道防线。然而,传统的入侵检测系统存在的三大缺陷:误警率过高,告警量过大,告警所包含的信息过少,导致系统管理员不堪重负,并使他们不能充分的了解和掌握网络的安全状况以便及时做出恰当的反应。因此,如何对告警进行再分析和再组织,消除冗余告警、组合琐碎的告警,成为入侵检测领域急需解决的问题。为了解决上述问题,告警的关联分析逐渐成为该领域的研究重点。 本文首先分析了入侵检测系统中告警的特点,在此基础上,将告警关联分析方法分为两类(针对冗余关系和针对时序关系的告警分析方法),并给出了入侵检测系统下的告警关联分析引擎的设计方案。该方案共分为四步:消除冗余告警,将具有时序关系的告警合并为一个告警,对告警评定优先级,最后将告警按优先级顺序交给安全管理员。 其次,本文对目前较为成熟的针对时序关系的告警关联分析算法(基于攻击序列模板和基于因果关系的告警关联分析算法)进行了分析与比较。由于它们在告警缺失时很难完整的分析出告警的关联关系,本文提出了一种基于规则的动态告警关联分析算法,并通过模拟实验验证了该算法的有效性和效率。 最后,本文引入“代价敏感”的概念,提出了基于代价敏感的告警关联分析算法。通过建立代价模型,计算告警的危害代价和响应代价,并根据它们确定告警的优先级,提高安全管理员的工作效率。目前判断告警优先级的方法很多,但如何定量判断优先级,本文是第一次尝试。模拟实验表明,该方法可以通过对告警的危害代价和响应代价的定量分析,判断告警的优先级。
其他文献
智能化信息检索是互联网时代最重要的应用之一。现有的机器学习理论与方法难以适应网络环境下数据的动态性和用户兴趣的多样性,成为智能化信息检索研究中的一个薄弱环节。因
随着高速网络的飞速发展,无线技术的不断进步,人们对普适系统的要求越来越迫切。具有更高带宽、融合诸多类型有线和无线网络的下一代互联网NGI(Next GenerationIntemet)满足了
随着网络规模的不断扩大,网络用户的不断增多,网络知识的不断普及,网络和信息的安全受到越来越大的威胁。信息的机密性、完整性和可用性遭到严重侵害的事件时有发生,信息安全
随着计算机和网络技术的飞速发展,工作流在企业信息化领域的应用越来越广泛。工作流管理是一个被业界广泛应用并迅速发展的技术,主要是通过调用有关的信息资源和人力资源来协调
随着计算机技术和Internet的飞速发展,嵌入式技术和设备在我国国民经济和国防建设的各个方面存在着广泛的应用领域,有着巨大的市场。可以说它是信息技术的一个新的发展,是信息产
随着飞行器智能化和信息化水平的不断提高,飞行控制系统变得越来越复杂,对嵌入式系统的处理能力、工作温度范围、抗辐照能力、功耗、浮点运算精度、可靠性、稳定性提出了更高
随着汽车产业和交通运输业的发展,安全成为了一个不可忽视的问题。根据交通部门的统计,由于疲劳驾驶造成的交通事故占将近总数的30%,因此各国的科研机构和各大汽车公司都开展了对
结构对齐无论对于基于实例的机器翻译还是基于统计的机器翻译都是一项基础性的研究工作。高质量的对齐短语是进行基于语料库的机器翻译获取高质量译文的重要保证。结构转换是
蜜网技术受到网络安全领域的重视,并且广泛的应用于各个领域。通过精心布置的蜜网系统可以吸引入侵者的攻击,进而了解入侵者的攻击目的、攻击方法和攻击工具,特别是对各种未知攻
当前,在政府、企业、军事机构中有大量的机密资料和情报保存在计算机系统的数据库中,如果数据库系统存在安全隐患,则机密信息的泄露或被破坏所造成的损失是难以估量的。因此,数据